🚨 Fastjson RCE уже эксплуатируют в бою - без пароля, без клика юзера, без гаджетов на ... — 1 августа 2026 г. в 10:51:00.896
🚨 Fastjson RCE уже эксплуатируют в бою - без пароля, без клика юзера, без гаджетов на classpath. Просто отправил JSON - и сервер твой 💀 Разбираю кейс, коллеги. 🔓 Точка входа Уязвимость CVE-2026-16723 (CVSS 9.0) сидит в Alibaba-библиотеке Fastjson версий 1.2.68–1.2.83 - то есть буквально во всех релизах 1.x, включая последний. Работает по дефолтной конфигурации: AutoType включать не нужно, gadget-класс на classpath не нужен, аутентификация не нужна. Достаточно одного вредоносного JSON-запроса в приложение на Spring Boot fat-jar (самая популярная схема деплоя). 👀 Механика - классика для тех, кто любит десериализацию: библиотека трактует наличие аннотации @JSONType как "сигнал доверия" при резолве типа. Это в связке с SSRF-примитивом внутри checkAutoType позволяет обойти всю защиту и добраться до произвольной загрузки класса → RCE. Итог: malformed HTTP-запрос на любой эндпоинт, использующий JSON.parse, JSON.parseObject(String) или JSON.parseObject(String, Class) - и сервер выполняет твой код. Самое сочное: официального патча для 1.x до сих пор нет. Alibaba просто говорит "мигрируйте на Fastjson2" - версия 2.x не затронута. 🌍 Кто уже словил ThreatBook и Imperva фиксируют активную эксплуатацию с реальными жертвами в финтехе, здравоохранении, ритейле, бизнес-секторе - в основном в США, плюс отдельные атаки в Сингапуре и Канаде. По данным Imperva, около 30% атакующего трафика идёт из тулов на Ruby и Go, остальное маскируется под обычные браузеры. Ожидаемо - география будет только расширяться. 🛡 Что делать, пока патча нет - Мигрируй на Fastjson2 - единственный полностью безопасный путь - Если миграция невозможна прямо сейчас - включи SafeMode: -Dfastjson.parser.safeMode=true - Альтернатива - сборка com.alibaba:fastjson:1.2.83_noneautotype, из которой вырезан уязвимый AutoType-код - На периметре - блокируй POST/JSON-запросы с подозрительными строками (@type, @JSONType) через WAF, пока не мигрировал Мораль: если твой Java-стек до сих пор висит на Fastjson 1.x - считай, что твой сервер уже в открытом доступе, просто пока об этом не знаешь 😌 Зашей это в пентест-чеклист прямо сегодня.

